Il furto ClickFix si sposta nel browser

Cisco Talos ha scoperto una nuova operazione di crypto-skimming chiamata ClickFix. Questa dirotta i depositi di criptovalute direttamente dal browser della vittima. La campagna utilizza Google’s Visualization API per il comando e il controllo (C2) e uno userscript di Tampermonkey che riscrive gli indirizzi di deposito. Chiunque operi su piattaforme web rischia ora di perdere i propri fondi.

Come funziona ClickFix

  1. L'esca – Una vittima alla ricerca di exploit o software trapelati visualizza un prompt di ingegneria sociale che pubblicizza una "soluzione" (fix) per l'exploit.
  2. Iniezione manuale – Il prompt invita l'utente a copiare uno snippet di JavaScript nella console del browser.
  3. Installazione di Tampermonkey – Il codice copiato viene salvato come script di Tampermonkey, un popolare gestore di userscript che esegue JavaScript personalizzato su siti selezionati.
  4. Persistenza – Tampermonkey memorizza lo script localmente, in modo che rimanga attivo anche dopo la chiusura del browser.

Lo script intercetta silenziosamente la fetch API del browser, che gestisce le richieste di rete. Quando l'utente avvia un deposito crypto — spesso tramite un aggregatore di trading — lo script monitora la richiesta, sostituisce l'indirizzo di destinazione legittimo con uno controllato dall'attaccante e inietta falsi elementi dell'interfaccia utente, come offerte di "bonus", per evitare che la vittima se ne accorga.

Perché l'attacco è rilevante

  • Perdita finanziaria diretta – Le vittime vedono sparire le proprie criptovalute, mentre la transazione sembra essere stata inviata al servizio previsto.
  • Abuso di servizi cloud legittimi – Instradando il traffico C2 attraverso Google’s Visualization API, la campagna mescola il traffico malevolo con il normale traffico Google, eludendo molte rilevazioni di rete.
  • Targeting degli aggregatori – La maggior parte delle vittime utilizza piattaforme multi-exchange, quindi un singolo browser compromesso può drenare fondi da diversi exchange.

Dettagli nascosti che la maggior parte dei report trascura

  • Nessuna infezione automatica – La campagna dipende dalla volontà della vittima di incollare il codice nella console, limitandone la diffusione ma sfruttando un vuoto di fiducia tra gli utenti tecnicamente esperti.
  • La potenza di Tampermonkey – Poiché Tampermonkey può eseguire script su qualsiasi sito visitato, un singolo script malevolo può colpire una vasta gamma di domini senza la necessità di payload separati.
  • Persistenza senza root – Lo script sopravvive al riavvio del browser senza richiedere privilegi a livello di sistema; la rimozione è semplice quanto eliminare lo userscript.

Cosa monitorare in futuro

  • Monitoraggio di rete – Segnalare le chiamate in uscita verso *.googleusercontent.com o altri endpoint di Google Visualization provenienti da browser che non dovrebbero effettuare tali richieste.
  • Igiene delle estensioni – Censire i gestori di userscript installati e imporre una policy per cui possono essere eseguiti solo script approvati.
  • Educazione dell'utente – Insegnare agli utenti che copiare codice da fonti sconosciute nella console è pericoloso quanto eseguire un file eseguibile scaricato.

In sintesi: Tratta qualsiasi richiesta di incollare codice nella console del browser con lo stesso sospetto che riserveresti a un programma scaricato. Rafforzare i controlli sulle estensioni e monitorare il traffico ospitato su Google sono i modi più rapidi per contrastare il furto lato browser di ClickFix.